史上最大供應鏈攻擊針對加密貨幣用戶,通過被入侵的JavaScript套件發動
一場新的網絡攻擊正在悄悄針對用戶在交易過程中的加密貨幣,安全研究人員稱這是歷史上最大規模的供應鏈攻擊事件。
BleepingComputer報導,駭客通過釣魚郵件入侵了NPM套件維護者帳戶,並注入了竊取加密貨幣的惡意軟體。
這次攻擊針對JavaScript開發者,發送偽裝成來自“support@npmjs.help”的詐騙郵件,該域名模仿了合法的NPM註冊中心。
釣魚郵件警告維護者,如果不通過惡意連結更新雙重身份驗證憑證,他們的帳戶將於9月10日被鎖定。
攻擊者成功入侵了18個廣泛使用的JavaScript套件,這些套件每週總下載量超過26億次。
被入侵的函式庫包括“chalk”(每週3億次下載)、“debug”(3.58億次)、以及“ansi-styles”(3.71億次)等基礎開發工具,幾乎影響了整個JavaScript生態系統。
針對加密貨幣
惡意程式碼作為瀏覽器端攔截器運作,監控Ethereum、Bitcoin、Solana、Tron、Litecoin和Bitcoin Cash等網路上的加密貨幣交易網路流量。
當用戶發起加密貨幣轉帳時,惡意軟體會在交易簽署前,悄悄將目標錢包地址替換為攻擊者控制的帳戶。
Aikido Security研究員Charlie Eriksen解釋:
「其危險之處在於它能在多個層面運作:更改網站上顯示的內容、竄改API調用,以及操控用戶應用程式認為他們正在簽署的內容。」
Ledger CTO Charles Guillemet警告加密貨幣用戶注意持續的威脅,並指出鑑於巨大的下載量,JavaScript生態系統可能已被攻陷。
硬體錢包用戶只要在簽署前驗證交易細節仍可受到保護,而軟體錢包用戶則面臨更高風險。Guillemet建議:
「如果你沒有使用硬體錢包,暫時不要進行任何鏈上交易。」
他同時指出,目前尚不確定攻擊者是否能直接從軟體錢包中提取助記詞。
高級定向攻擊
這次攻擊屬於高級供應鏈定向攻擊,犯罪分子入侵受信任的開發基礎設施,以觸及最終用戶。
通過滲透每週被下載數十億次的套件,攻擊者獲得了前所未有的加密貨幣應用程式和錢包介面存取權限。
BleepingComputer發現釣魚基礎設施將憑證外洩至“websocket-api2.publicvm.com”,顯示出這次行動的協調性。
這起事件延續了2025年以來多起JavaScript函式庫被入侵的情況,包括7月針對“eslint-config-prettier”的攻擊(每週3,000萬次下載),以及3月影響十個熱門NPM函式庫的入侵事件。
本文最早發佈於CryptoSlate,標題為「Largest supply chain attack in history targets crypto users through compromised JavaScript packages」。
免責聲明:文章中的所有內容僅代表作者的觀點,與本平台無關。用戶不應以本文作為投資決策的參考。
您也可能喜歡
美國能源股大漲之後仍「便宜」:高油價持續或帶來估值修復行情
追蹤美國能源股的Energy Select Sector SPDR ETF年內累計上漲超過43%,遠超其他標普500板塊。儘管如此,能源板塊仍然是標普500中估值最低的板塊之一。高油價為能源股帶來了超額利潤,但華爾街此前認為這一輪盈利增長只是暫時現象,若高油價持續時間超出預期,能源股的估值修復可能才剛剛開始。
貝森特帶著豌豆射手打坦克戰,美債回購碰壁,10年期美債收益率三年新高
美國國債目前面臨高油價加劇通脹、美聯儲加息預期升溫、財政赤字高企、企業大規模發債等多重壓力;同時60億美元的回購規模也未達市場預期。Benson此前明確將壓低長端收益率列為施政目標,但於週二承認無法改變國債的「均衡」價格。分析師指出,回購無法阻止基本面主導的收益率走勢,「財政部帶著豌豆射手來打坦克戰。」
深夜與Nebius員工暢聊後,我才發現:Palantir這次合作,市場看淺了!

蘋果(AAPL.US)迎來「摺疊屏時代」!1999美元iPhone Duo登場 AI全面滲透硬體生態
蘋果於週三舉行年度秋季新品發表會,正式推出公司首款摺疊螢幕手機iPhone Duo,同時發佈iPhone 18 Pro系列、Apple Watch Series 12、Apple Watch Ultra 4以及AirPods 5等新品。

